Requisitos del Delegado de Protección de Datos por País (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 10 de septiembre de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 10 de septiembre de 2026. · 17 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Requisitos del Delegado de Protección de Datos por País (2026)

Preguntas frecuentes

Conforme al RGPD, ¿cuáles son los tres desencadenantes que hacen obligatoria la designación de un DPD?

El artículo 37(1) del RGPD exige la designación de un DPD para: (1) las autoridades u organismos públicos (salvo los tribunales en el ejercicio de su función judicial); (2) los responsables o encargados cuyas actividades principales requieren un seguimiento habitual y sistemático de los titulares de datos a gran escala; y (3) los responsables o encargados cuyas actividades principales implican el tratamiento a gran escala de datos de categorías especiales (artículo 9) o de datos de condenas penales (artículo 10). Cumplir con cualquiera de estos desencadenantes hace obligatoria la designación.

¿Toda empresa necesita un Delegado de Protección de Datos?

No, no de manera universal. Conforme al RGPD, solo las organizaciones que cumplen al menos uno de los tres desencadenantes del artículo 37 deben designar un DPD. Sin embargo, la PDPA de Singapur se aplica a toda organización que trate datos personales, sin importar su tamaño. La PIPA de Corea del Sur exige la designación de un CPO por parte de todos los responsables y encargados de información personal. La POPIA de Sudáfrica exige que todos los responsables registren un Funcionario de Información. La LGPD de Brasil exige que todos los responsables designen a un encargado, sujeto a exenciones para pequeñas empresas.

¿Qué calificaciones necesita un DPD conforme al RGPD?

El artículo 37(5) exige 'conocimientos especializados en derecho y práctica en materia de protección de datos'. No se exige ningún título o certificación específicos. El nivel requerido escala con la complejidad del tratamiento. Las certificaciones CIPP/E y CIPM de la IAPP se consideran ampliamente indicadores de la experiencia requerida, pero siguen siendo voluntarias. Rumania es actualmente el único Estado miembro de la UE que impone un requisito formal de calificación mediante su derecho nacional.

¿Puede destituirse a un DPD por desempeñar sus funciones?

No. El artículo 38(3) del RGPD establece que el DPD no puede ser destituido ni sancionado por desempeñar sus tareas. Esta protección garantiza que el DPD pueda plantear inquietudes de cumplimiento sin represalias. Disposiciones similares de protección laboral aparecen en la LGPD de Brasil y en la PDPA de Tailandia. Un DPD puede ser destituido por razones totalmente ajenas a sus funciones de DPD, siempre que esas razones sean demostrablemente independientes del trabajo de cumplimiento.

¿Puede un mismo DPD prestar servicio a varias empresas de un grupo?

Sí. Conforme al artículo 37(2) del RGPD, un grupo empresarial puede designar a un único DPD siempre que sea 'fácilmente accesible desde cada establecimiento'. Esto es ampliamente utilizado por grupos multinacionales para sus operaciones en la UE. Sin embargo, la PIPL de China y la DPDPA de India exigen una persona radicada localmente, por lo que un DPD de grupo con sede en Europa no puede satisfacer esas obligaciones. Corea del Sur exige un CPO con autoridad interna de decisión, lo que limita el uso de DPD a nivel de grupo o externos.

¿Cuál es la sanción por no designar un DPD requerido conforme al RGPD?

Conforme al artículo 83(4)(a), la falta de designación de un DPD cuando se requiere puede dar lugar a multas de hasta 10 millones de euros o el 2% de la facturación mundial anual total. En 2025, la UODO polaca impuso una multa de 5.814 euros a un organismo público que no designó a un DPD, y una multa de 132.000 euros por una posición inadecuada del DPD. Sanciones en otras jurisdicciones: PIPL de China, 50 millones de yuanes o el 5% de la facturación; PIPA de Corea del Sur (enmienda de 2026), hasta el 10% de la facturación total.

¿Es un DPD personalmente responsable de las infracciones de protección de datos de la organización?

No. El RGPD y la mayoría de los demás marcos colocan la responsabilidad legal en el responsable o encargado del tratamiento, no en el DPD. El DPD asesora, supervisa y coopera, pero no autoriza personalmente las decisiones de tratamiento. El responsable sigue siendo el encargado de garantizar que se siga el asesoramiento del DPD. La responsabilidad del DPD por incumplimiento de confidencialidad o conflictos de interés personales es un asunto distinto regido por el derecho laboral y contractual nacional.

¿Qué cargos generan un conflicto de interés que impide desempeñarse como DPD?

La orientación WP243rev.01 del CEPD identifica cualquier cargo que determine las finalidades y los medios del tratamiento de datos como incompatible con el cargo de DPD. Esto suele incluir: CEO, COO, CTO, jefe de TI, jefe de recursos humanos, jefe de marketing y jefe del departamento legal. En 2025, la autoridad de Berlín multó a un grupo minorista con 525.000 euros y la UODO polaca multó con 132.000 euros por infracciones de conflicto de interés del DPD conforme al artículo 38(6) del RGPD.

¿Puede un consultor externo o un despacho de abogados desempeñarse como DPD?

Sí, conforme al RGPD, la LGPD de Brasil y la PDPA de Tailandia, la función de DPD puede externalizarse a un proveedor de servicios externo, siempre que el proveedor cumpla los mismos estándares de independencia y experiencia que un DPD interno. Malasia permite la externalización sujeta al requisito de residencia de 180 días. La PIPL de China y la PIPA de Corea del Sur esperan una persona interna con autoridad organizacional. Un despacho de abogados que también asesora al mismo cliente sobre decisiones de tratamiento debe mantener una estricta separación de alcance para evitar conflictos.

¿Qué exige la enmienda de 2024 a la PDPA de Malasia respecto de los DPD?

La Ley de Protección de Datos Personales (Enmienda) de 2024, vigente desde junio de 2025, exige a los responsables y encargados que tratan grandes volúmenes de datos personales, manejan datos personales sensibles, o realizan un seguimiento habitual y sistemático, designar a un DPD. El DPD debe ser residente de Malasia durante al menos 180 días al año. La designación debe notificarse al Comisionado de Protección de Datos Personales. Se permiten DPD externos si se cumple el requisito de residencia.

¿Qué cambia la enmienda de 2026 a la PIPA de Corea del Sur para los DPD?

La enmienda, aprobada el 12 de febrero de 2026 y vigente desde el 11 de septiembre de 2026, designa al CEO o al representante del negocio como el responsable último de la protección de datos. La designación, reasignación o remoción del CPO ahora requiere una resolución formal de la junta directiva y debe informarse a la PIPC para las organizaciones que califiquen. El CPO debe reportar directamente tanto al CEO como a la junta directiva. Las sanciones por infracciones reiteradas o graves aumentan hasta el 10% de la facturación total.

Actualizaciones

Corrected DPO rules across the comparison: Malaysia's residency rule is an alternative to being easily contactable and the Bahasa Melayu and English requirement was missing, with the regulator's 20,000 and 10,000 thresholds and 21-day registration added; China's PIPL Article 52 sets no number (the 10 million figure in State Council Decree 790 is a different officer) and its penalties are ceilings, not a whichever-is-higher test; India's SDF status comes only from a Central Government notification and the section 10 penalty is INR 150 crore, not 250; the UK's DPO maximum is GBP 8.7 million or 2% and the Data (Use and Access) Act 2025 dropped the senior responsible individual model; Canada already requires an accountable individual under PIPEDA and Bill C-27 died in January 2025; Indonesia's Constitutional Court ruling binds directly; Singapore's DPO filing dates from 2020 and its penalty cap includes a 10 percent turnover limb; South Africa's Information Officer duty is section 55 and carries no imprisonment; Thailand's failure-to-appoint fine is THB 1 million; Germany's BDSG catches small firms regardless of headcount; a misquoted WP29 passage was replaced with the verbatim text; Romania imposes no DPO certification; three enforcement actions were redated to 2022 and 2024 with their real facts; the French DPO figures were replaced with the CNIL's own; and Brazil's governing 2024 encarregado regulation was added. Corrected the Indonesia entry in the comparison table: failure to appoint a DPO under Article 53 of Law No. 27 of 2022 is an administrative matter under Article 57, capped at 2% of annual revenue, and the IDR 60 billion fine and six-year prison term previously shown belong to the criminal offences of unlawfully collecting, disclosing or falsifying personal data. The Japan and Australia rows no longer show a general privacy-law maximum against jurisdictions that impose no DPO duty. Added Brazil's requirement that the encarregado be able to communicate with data subjects and the ANPD in Portuguese, qualified Thailand's public-authority trigger to the bodies the Committee has announced, and updated the jurisdiction-scope note to list Canada, Japan, Australia and the EU member-state variations the article covers. Corrected the South Korea entry: failing to designate a Chief Privacy Officer carries an administrative fine under PIPA Article 75 (up to KRW 30 million once the 2026 amendment takes effect on 11 September 2026), while the 10 percent of turnover figure introduced by that amendment is a punitive surcharge for repeated or serious data leaks; restated the EDPB's 2023 coordinated enforcement findings to the report's own numbers, including that the vast majority of surveyed organisations had designated a DPO; and completed the Japanese and Indonesian penalty descriptions. Corrected how the page describes South Korea's 10% of turnover surcharge under the amended PIPA: it applies under Art. 64-2(2) to an intentional or grossly negligent repeat of any of the nine violation types in Art. 64-2(1) within three years, to any of those violations harming 10 million or more data subjects, or to a leak that follows non-compliance with a corrective order, rather than to data leaks generally, and it never applies to the CPO designation duty. Also repointed the South Korea statute reference to the consolidated-text permalink, added APPI Art. 179 to the Japan citation, and removed an unsourced 2025-2026 timeframe from the EDPB coordinated enforcement summary.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

AI Act dates updated for the July 2026 Digital Omnibus (Regulation (EU) 2026/1744): high-risk obligations now apply 2 December 2027 for Annex III systems and 2 August 2028 for AI built into regulated products, while the 2 August 2026 transparency date is unchanged.

Revisado y aprobado por un editor

Fuentes y referencias

  1. RGPD, Reglamento (UE) 2016/679, arts. 37-39, 83(4)(eur-lex.europa.eu).gov
  2. Directrices del GT29 sobre Delegados de Protección de Datos (WP243rev.01)(ec.europa.eu).gov
  3. Informe CEF 2023 del CEPD sobre DPD, enero de 2024(edpb.europa.eu).gov
  4. Alemania, BDSG artículo 38 - Delegados de Protección de Datos(gesetze-im-internet.de).gov
  5. Guía de la ICO del Reino Unido sobre Delegados de Protección de Datos(ico.org.uk).gov
  6. LGPD de Brasil, artículo 41(planalto.gov.br).gov
  7. PIPL de China, artículo 52(npc.gov.cn).gov
  8. DPDPA 2023 de India, sección 10(meity.gov.in).gov
  9. Ley de Protección de Datos Personales (Enmienda) 2024 de Malasia(pdp.gov.my).gov
  10. PIPA de Corea del Sur, artículo 31(law.go.kr).gov
  11. Enmienda de 2026 a la PIPA de Corea del Sur(iapp.org)
  12. PDPA de Tailandia, secciones 41-42(mdes.go.th).gov
  13. POPIA de Sudáfrica, sección 56(gov.za).gov
  14. PDPL de los EAU, artículo 10(uaepdpl.com)
  15. Ley de Protección de Datos del DIFC N.º 5 de 2020(difc.ae).gov
  16. Guía de la Oficina de Protección de Datos del ADGM(adgm.com).gov
  17. PDPA de Singapur, sección 11(3)(pdpc.gov.sg).gov
  18. Multa de la UODO polaca de 132.000 euros por posición inadecuada del DPD (2025)(edpb.europa.eu).gov
  19. Multa de la UODO polaca de 5.814 euros por no designar a un DPD (2025)(edpb.europa.eu).gov
  20. Multa de la autoridad de Berlín de 525.000 euros por conflicto de interés del DPD(gdprhub.eu)
Compartir: